"Jangan buka mobile banking di Wi-Fi publik." Nasihat ini beredar sejak belasan tahun lalu, dan masih diulang sampai sekarang.

Sebagian masih benar. Tapi lanskapnya sudah berubah cukup banyak, dan mengikuti nasihat lama tanpa memahami alasannya membuat orang waspada terhadap hal yang salah, sambil membiarkan pintu yang sebenarnya terbuka.

Apa yang sudah berubah

Ketika nasihat itu muncul, banyak situs dan aplikasi mengirim data tanpa enkripsi. Siapa pun di jaringan yang sama berpotensi membacanya.

Sekarang keadaannya berbeda. Aplikasi perbankan mengenkripsi data dari perangkat sampai server bank, dan sebagian besar juga memeriksa keaslian sertifikat server sehingga tidak dapat ditipu oleh perantara. Peramban pun menolak halaman tanpa enkripsi.

Artinya, penyadapan yang dulu menjadi kekhawatiran utama kini jauh lebih sulit dilakukan, tapi tidak berarti risikonya nol. Ia hanya berpindah tempat.

Risiko yang masih nyata

RisikoSeberapa seringTerkait jaringan?
Rekayasa sosial dan OTPSangat seringTidak
Aplikasi palsu dari luar toko resmiSeringTidak
Layar terlihat orang di sekitarSeringTidak
Jaringan palsu bernama miripKadangYa
Penyadapan data terenkripsiSangat jarangYa

Perhatikan tiga baris teratas: semuanya tidak ada hubungannya dengan jaringan yang Anda pakai. Inilah yang membuat nasihat lama menyesatkan, ia mengarahkan kewaspadaan ke baris paling bawah, yang justru paling jarang terjadi.

Jaringan palsu, satu-satunya yang benar-benar soal jaringan

Seseorang dapat membuat titik akses dengan nama yang mirip milik kafe atau bandara, lalu menunggu orang menyambung. Setelah tersambung, ia dapat mengarahkan Anda ke halaman tiruan.

Aplikasi bank resmi umumnya menolak bekerja dalam keadaan seperti ini karena memeriksa keaslian server. Yang lebih rentan adalah halaman yang dibuka lewat peramban, terutama bila Anda mengabaikan peringatan sertifikat.

Cara terbaik menghindarinya sederhana: tanyakan nama jaringan yang benar kepada petugas, jangan menebak dari daftar. Nama yang paling mirip belum tentu yang asli. Pembahasan lebih lengkap ada di panduan cara aman menggunakan Wi-Fi publik.

Jangan pernah menekan "lanjutkan" pada peringatan sertifikat. Peramban menampilkan peringatan itu ketika identitas server tidak dapat dipastikan. Di jaringan publik, ini salah satu tanda paling jelas bahwa ada yang tidak beres, dan satu-satunya jawaban yang benar adalah menutup halaman.

Soal VPN

Pertanyaan yang sering muncul: perlukah VPN untuk mobile banking?

Tidak wajib. Aplikasi bank sudah mengenkripsi datanya sendiri, dan VPN tidak menambah lapisan berarti di atas enkripsi yang sudah ada. Yang dilakukan VPN adalah menyembunyikan tujuan sambungan Anda dari pengelola jaringan, berguna untuk hal lain, tapi bukan untuk melindungi transaksi yang memang sudah terenkripsi.

Batas manfaat VPN dibahas lebih rinci di panduan VPN untuk Wi-Fi publik.

Yang benar-benar melindungi

Pasang aplikasi hanya dari toko resmi

Aplikasi bank palsu adalah jalan masuk yang jauh lebih sering dipakai daripada penyadapan jaringan. Jangan memasang dari tautan yang dikirim lewat pesan, sekalipun tampak berasal dari bank.

Perlakukan OTP sebagai rahasia mutlak

Tidak ada petugas bank yang berhak memintanya, dalam keadaan apa pun. Bila ada yang meminta, itu penipuan, tanpa pengecualian.

Nyalakan pemberitahuan transaksi

Ini yang membuat Anda tahu dalam hitungan detik bila ada yang tidak beres, bukan saat melihat mutasi di akhir bulan.

Perhatikan sekeliling

Di kafe dan bandara, orang di belakang Anda dapat melihat layar dan gerakan jari saat mengetik PIN. Risiko ini nyata dan sepenuhnya luput dari perhatian.

Kunci layar dan perbarui sistem

Ponsel yang hilang tanpa kunci layar jauh lebih berbahaya daripada Wi-Fi publik mana pun. Pembaruan sistem menutup celah yang sudah diketahui umum.

Pilihan yang lebih aman bila ragu

Bila Anda tetap tidak nyaman, ada jalan tengah yang lebih baik daripada menunda urusan:

  • Pakai data seluler. Jaringan operator tidak terbuka bagi orang di sekitar, dan untuk transaksi singkat pemakaian datanya sangat kecil.
  • Tethering dari ponsel sendiri bila hendak memakai laptop. Ini menghindari jaringan asing sepenuhnya.
  • Tunda transaksi besar sampai berada di jaringan yang Anda kenal. Memeriksa saldo berbeda risikonya dengan memindahkan dana dalam jumlah besar.

Menempatkan kekhawatiran pada tempatnya

Membuka aplikasi bank resmi di Wi-Fi kafe bukan tindakan sembrono. Enkripsinya bekerja, dan penyadapan yang dulu dikhawatirkan kini sangat sulit dilakukan.

Yang perlu dijaga adalah hal-hal yang tidak berubah sejak dulu: jangan memberikan OTP kepada siapa pun, jangan memasang aplikasi dari sumber tidak resmi, dan pastikan Anda menyambung ke jaringan yang benar.

Bila jaringan yang Anda pakai adalah milik sendiri, langkah pengamanannya berbeda lagi dan dibahas di panduan mengamankan router rumah.

Bila Anda pernah menyambung ke jaringan publik yang mencurigakan lalu ingin memastikan tidak ada yang tertinggal di perangkat, mulailah dengan melupakan jaringan itu dan memeriksa perangkat, langkahnya ada di panduan Wi-Fi bermasalah di satu perangkat.

Pertanyaan yang sering diajukan

Apakah aman membuka mobile banking di Wi-Fi kafe?

Untuk aplikasi bank resmi, relatif aman karena datanya sudah terenkripsi dari ujung ke ujung dan aplikasi memeriksa keaslian server. Risiko yang tersisa lebih banyak berasal dari jaringan palsu dan dari layar Anda yang terlihat orang lain, bukan dari penyadapan data.

Apakah perlu VPN untuk mobile banking?

Tidak wajib. Aplikasi bank sudah mengenkripsi datanya sendiri, dan VPN tidak menambah lapisan yang berarti di atas itu. VPN lebih berguna untuk lalu lintas lain yang tidak terenkripsi, bukan untuk aplikasi yang keamanannya sudah dibangun sejak awal.

Apa itu jaringan palsu dan bagaimana mengenalinya?

Jaringan dengan nama mirip milik tempat usaha, dibuat untuk memancing orang menyambung. Cirinya sulit dikenali dari daftar Wi-Fi, jadi cara paling aman adalah menanyakan nama jaringan yang benar kepada petugas, bukan menebak dari daftar.

Kalau begitu apa ancaman terbesarnya?

Rekayasa sosial, telepon atau pesan yang mengaku dari bank, aplikasi palsu di luar toko resmi, dan permintaan kode OTP. Ketiganya tidak ada hubungannya dengan jaringan yang Anda pakai, dan jauh lebih sering terjadi daripada penyadapan.